CVE-2026-61500
Rejetto HFS 3.0.0 bis 3.2.0 leitet seinen Signaturschlüssel für Sitzungscookies vom nicht kryptografischen Generator Math.random() ab und gibt nicht authentifizierten Clients während der Anmeldung Ausgaben desselben Generators preis. Ein entfernter Angreifer kann eine kleine Anzahl von Anmeldeantworten sammeln, den Zustand des Generators rekonstruieren, den Signaturschlüssel wiederherstellen und ein gültiges Sitzungscookie für einen Administrator fälschen, was zu vollständigem administrativem Zugriff und zur Ausführung von Code aus der Ferne über die Konfigurationsfunktion server_code führt.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 1. Okt. 2026
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 79 Tage nach der Veröffentlichung beobachtet
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Quelle: VulnCheck KEV · 5. Okt. 2026 4. Okt. 2026 2. Okt. 2026 2. Okt. 2026 2. Okt. 2026 1. Okt. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
